Mục đích của Phụ lục A 8.16 của ISO 27001:2022 là gì?
Giám sát mạng là điều cần thiết cho mọi hoạt động hỗ trợ CNTT và bảo mật thông tin thành công .
Các tổ chức cần triển khai chiến lược giải quyết sự cố và bảo mật thông tin toàn diện, đáp ứng mọi yêu cầu bằng cách thúc đẩy phương pháp giám sát chủ động nhằm ngăn ngừa sự cố trước khi chúng xảy ra và phối hợp các nỗ lực ứng phó.
Ai là người sở hữu Phụ lục A 8.16?
Kiểm soát 8.16 trong Phụ lục A liên quan đến các hoạt động CNTT được thực hiện bằng quyền truy cập của quản trị viên hệ thống và nằm trong phạm vi bảo vệ quản lý và bảo trì mạng.
Do đó, Trưởng phòng CNTT hoặc người tương đương trong tổ chức phải chịu trách nhiệm về Kiểm soát 8.16 của Phụ lục A ISO 27001 .
Hướng dẫn tuân thủ cho ISO 27001:2022 Phụ lục A 8.16
Nhìn chung, việc giám sát phải được tiến hành theo đúng yêu cầu của quy định và luật hiện hành, đồng thời lưu giữ mọi hồ sơ theo chính sách lưu giữ của công ty.
Các quy trình sau đây (xem Phụ lục A Kiểm soát 5.25) phải được triển khai cùng với việc báo cáo các sự kiện nghi ngờ cho tất cả nhân viên có liên quan:
- Kiểm toán.
- Đánh giá an ninh và rủi ro.
- Quét lỗ hổng.
- Giám sát.
Chương trình giám sát của một tổ chức phải bao gồm các yếu tố sau:
- Lưu lượng truy cập đến và đi từ các ứng dụng, cả đến và đi.
- Hệ thống.
- Máy chủ.
- Phần cứng mạng.
- Hệ thống giám sát.
- Các tập tin cấu hình
- Nhật ký sự kiện từ thiết bị bảo mật và nền tảng phần mềm.
- Mã kiểm tra để đảm bảo rằng mọi chương trình thực thi đều được ủy quyền và không có lỗi.
- Sử dụng tài nguyên máy tính, lưu trữ và mạng.
Hướng dẫn về Phân tích Hành vi
Để xác định hành vi bất thường trên các mạng, các tổ chức cần hiểu rõ về hoạt động thường xuyên của người dùng và hành vi mạng, bao gồm:
- Các quy trình và ứng dụng bị đóng hoặc chấm dứt đột ngột.
- Lưu lượng mạng bắt nguồn từ hoặc đang bắt nguồn từ địa chỉ IP có vấn đề hoặc tên miền bên ngoài.
- Các phương pháp xâm nhập được ngành công nghiệp biết đến rộng rãi (ví dụ như tấn công DDoS).
- Hành vi độc hại của hệ thống (như ghi lại thao tác phím).
- Nghẽn nghẽn trong mạng hoặc độ trễ hoặc ping cao.
- Truy cập hoặc quét dữ liệu, tên miền và ứng dụng mà không được phép hoặc không được giải thích.
- Bất kỳ nỗ lực nào nhằm truy cập vào các tài nguyên CNTT quan trọng cho doanh nghiệp (như bộ điều khiển miền, máy chủ DNS, máy chủ tệp và cổng thông tin web).
Để thiết lập mức cơ sở thỏa đáng, các tổ chức nên theo dõi việc sử dụng mạng và thời gian truy cập trong giờ làm việc thông thường.
Hướng dẫn về Công cụ Giám sát
Một tổ chức nên tối ưu hóa nỗ lực giám sát của mình bằng cách sử dụng các công cụ giám sát chuyên biệt phù hợp với loại mạng và lưu lượng truy cập mà tổ chức phải xử lý hàng ngày.
Một công cụ giám sát phải có khả năng thực hiện các chức năng sau:
- Khả năng xử lý khối lượng lớn dữ liệu giám sát.
- Phản ứng với dữ liệu đáng ngờ, mô hình sử dụng và hành vi của người dùng cũng như các hoạt động một lần.
- Theo dõi mọi thay đổi về mức độ rủi ro và điều chỉnh các hoạt động giám sát cho phù hợp.
- Thông báo cho các tổ chức về hoạt động bất thường theo thời gian thực thông qua các cảnh báo chủ động với số lượng báo động giả tối thiểu (xem Phụ lục A Kiểm soát 5.26).
- Duy trì hoạt động giám sát liên tục bằng cách dựa vào tính dự phòng của các ứng dụng để duy trì mức độ giám sát phù hợp.
Hướng dẫn về Giám sát An ninh
Việc giám sát an ninh nên được tối ưu hóa bằng cách:
- Sử dụng các hệ thống tình báo mối đe dọa chuyên dụng (xem Phụ lục A Kiểm soát 5.7) và các hệ thống phát hiện xâm nhập.
- Sử dụng nền tảng máy học.
- Nền tảng quản lý IP và phần mềm bảo mật email hỗ trợ danh sách trắng, danh sách đen, danh sách chặn và danh sách cho phép.
- Việc tích hợp các hoạt động ghi nhật ký và giám sát thành một quy trình duy nhất từ đầu đến cuối.
- Dành riêng cho việc phát hiện và ngăn chặn các phương pháp xâm nhập và hoạt động độc hại phổ biến, chẳng hạn như sử dụng mạng botnet hoặc tấn công từ chối dịch vụ.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.25
- ISO 27001:2022 Phụ lục A 5.26
- ISO 27001:2022 Phụ lục A 5.7
Những thay đổi so với ISO 27001:2013 là gì?
Điều quan trọng cần lưu ý là Phụ lục A 8.16 của ISO 27001:2022 là một biện pháp kiểm soát mới được bổ sung không có trong ISO 27001:2013 .




